Der Software- und Sicherheitsspezialist Kiteworks hat Ende September mit einer ungewöhnlichen Sicherheitsmaßnahme für Aufsehen gesorgt: Das Unternehmen empfahl seinen Kunden nach einer Warnung durch US-Behörden vor einem unmittelbar bevorstehenden Cyberangriff, sämtliche auf der Kiteworks-Software basierenden Systeme vorübergehend offline zu nehmen. Auch von Kiteworks selbst gehostete Kundenumgebungen wurden vorsorglich vom Netz getrennt.
Die darauffolgende Tiefenanalyse der Infrastruktur brachte tatsächlich eine bislang unbekannte, als kritisch eingestufte Zero-Day-Sicherheitslücke ans Licht. Nach Angaben von Kiteworks betraf diese Schwachstelle eine spezifische Konfiguration, die bei weniger als einem Prozent der Gesamtkundschaft aktiv war. Die erzwungene Auszeit nutzte das Entwicklerteam, um die Lücke im Eiltempo zu schließen und zusätzliche Schutzmechanismen in allen Umgebungen zu implementieren.
Chief Information Security Officer Frank Balonis betonte die Tragweite der Maßnahme: Die Aufforderung, produktive Systeme abzuschalten, falle keinem Anbieter leicht. Doch im Zweifel stehe die Sicherheit der Kundendaten stets über Bequemlichkeit und Verfügbarkeit. Bisherige Untersuchungen ergaben keinerlei Hinweise darauf, dass die Lücke vor der Abschaltung von Angreifern ausgenutzt wurde.
Inzwischen gibt das Unternehmen Entwarnung: Nach rund zwei Tagen Notfallbetrieb und dem erfolgreichen Rollout der gepatchten Softwareversion 9.5.1 wurden alle gehosteten Umgebungen wieder hochgefahren. Kunden können ihre Server wieder sicher in Betrieb nehmen. Weitere zum Konzern gehörende Produkte wie Dracoon oder Owncloud waren von der Lücke nicht betroffen.